Table of Contents
Inngangur: Hvers vegna öryggi og einkalíf Donor Data skiptir meira en nokkru sinni fyrr
Styðjendur gefa ekki aðeins upp sínar eigin upplýsingar, heimilisföng, símanúmer, símanúmer og upplýsingar um fjármál svo sem kreditkortanúmer eða bankareikninga. Einar upplýsingar um einkaupplýsingar geta brotið niður traustið á sekúndum og leitt til þess að gjafarinn fær tvinna, neikvæðra upplýsinga um fjölmiðla og jafnvel stjórnsýsluverði sem ógnar fjárhagslegum stöðugleika skipulagsins.
Á undanförnum árum hefur stjórnunarumhverfið í tengslum við gagnavernd aukist verulega strangar. Lög eins og almenn gagnavernd (GDPR) í Kaliforníu, sem eru í notkun við aðildarríkjanna (CPA) og svipuð lög á öðrum sviðum setja skýrar reglur um það hvernig ófrjóar upplýsingar eru safnað, verslun, ferli og deila persónulegum gögnum. Ósamlögun getur leitt til þess að öryggisverðir komist inn í milljónir dollara. Framræð sjálf eru betur meðvitandi um einkamál; 202 könnun af Pew Research Center leiddi í ljós að 79% fullorðinna hafa áhyggjur af því hvernig fyrirtæki og stofnanir nota persónuleg gögn sín.
Þessi grein veitir ítarlega leiðsögn um bestu aðferðir til gagnavarna og einkalífs til líknarmála. Hún nær yfir það mikilvæga mikilvægi að vernda viðkvæmar upplýsingar, ítarleg verkskref til öryggis og einkalífsstjórnunar, hið lagalega og siðfræðilega landslag og meðmæli sem ekki eru hagstæðar fyrir, óháð stærð eða fjárhagsáætlun.
Að skilja mikilvægi öryggis fyrir gagnanotkun fyrir fólk sem ekki kemur til greina
Tegundir upplýsinga um holdgun í áhættu
Gögn um Donor ganga miklu lengra en einfalt nafn og tölvupóstfang. Gjaldfyrirtæki hafa venjulega marga flokka persónulegra upplýsinga (PII):
- Contact Upplýsingar: [[FLT:] Fullt nafn, heimilisfang, símanúmer, netfang.
- [Finnaumsjónargögn] [[Financial Data]]]númer kreditkorts, bankareikningur, viðskiptareikningur, endurteknar upplýsingar um gjöf.
- ] [Nýja og atferlisupplýsingar] Aldur, tekjusvið, saga, gjöf, viðburður, samskiptaval, trúlofunarstig og jafnvel pólitísk eða trúarleg tengsl sem hægt er að álykta um að gefi mynstur.
- Helth eða Senestive Information: Ef til læknisfræðilegrar fjáröflunar eða neyðaraðstoðar kemur gætu stofnanir geymt heilbrigðisgögn eða aðra sérstaka flokka gagna sem krefjast aukinnar verndar.
Þetta safn gagna er fjársjóður fyrir netglæpadeild. Nota má Stolen gjafaskýrslur fyrir auðkennisþjófnaður, kreditkortasvik, áburðarköst eða sölu á dökkum vefmarkaði. Samkvæmt Ljóðaskýrslu Verizon Data Brach Study Report (DBIR) er ekki ónæmisþátturinn, en ekki er algengt að hann beinist að sem fjármála - eða heilbrigðisstofnunum, en áhrif á lítið til miðlaga góðgerðarmál geta verið stórskaðleg áhrif á getu til að ná bata.
Afleiðingar gagna- og vara- og einkarekna gagnarása
Fallið úr ófullnægjandi gagnavörn getur tekið nokkrar myndir:
- Skemmdir vegna slysa: Fréttir af gagnarof grafa undan trausti gjafa strax. 2022 rannsókn hjá Wickness Corporation's Witnesse Communication, leiddi í ljós að 60% af veitendum sögðust hætta að gefa til samtaka sem hafði orðið fyrir truflun á gögnum sem tengdust persónuupplýsingum þeirra.
- Legal og Reglingulatory Realies: [1] Undir GDPR, geta sektir náð að 4% árlega umsetninga eða --20 milljónir (hvoru mun meira). CCPA brot ber allt að 7.500 í sennabrot. Jafnvel þótt sekt sé ekki sett upp, getur kostnaður rannsóknar, tilkynningar og málfræði verið verulegur.
- [Ljóðrænur skortur:] Randunarárásir eða kerfissparnaður getur lokað stofnunum út úr eigin gagnagrunnum, stöðvað fjáröflunarherferð og krafist margra vikna affallstíma til að koma aftur á kerfi.
- Dor Crurn og Lækkandi gjafmildi: [3] A rof leiðir oft til tafarlausrar forsníðingar endurtekinna gjafa, taps á stórum gjöfum og erfiðleika við að eignast nýja stuðningsmenn.
Á þessum staurum er virk fjárfesting í gagnaöryggi gjafa ekki munaður, sem er ein af helstu kröfum góðgerðarstofnana sem vonast til að viðhalda langtímasambandi við samfélag sitt.
Bestu starfsvenjurnar fyrir gagnaöryggi yfirmanna
Öryggisreglur beinast að því að vernda gögn gegn óleyfilegum aðgangi, breytingum, eyðileggingu eða ófrávíkjanlegri hreinsun. Eftirfarandi verkfræðir mynda grunnlínu sem sérhver góðgerðarsemi ætti að taka upp, óháð tæknikunnáttu.
1. Framkvæmið sterkt lykilorð og margþætta auðkenni
@ info/ rich
..Multi-storkumerki (MFA) [3] bætir við aukalegu öryggi með því að krefjast annarrar útgáfu af staðfestinguar frá endum sem eins tímakóða sem sendur er til síma, lífgreiningar eða vélbúnaðartákns. Virkja MFA á alla póstreikninga, gjafastjórnunarkerfi (CRM), útborgunarhliðir og skýageymslupall. Áhöld eins og Duo öryggiskerfi, Microsoft Digestator, eða Google Opegramator eru kostnaðarvænleg og auðvelt að nota.
2. Dulrita gögn í hvíld og millifærslu
Dulritun tryggir að jafnvel þótt óleyfilegur flokkur fái aðgang að gagnageymslu eða nái gögnum í hreyfingu, séu upplýsingarnar ólesnar án réttrar afkóðunarlykils.
- Dulritun í hvíld:[1] Allir gagnagrunnar gjafa, varaskrár, töflur á að dulrita og skjalaskrár og skjalaskrár eiga að vera með sterkum algrímum eins og AES-256. Flest nútíma gagnagrunnskerfi (t.d. MySQL, PostgreSQL) og skýjaþjónustur (AWS, Azure, Google Cloud) bjóða upp á innbyggða eiginleika sem hægt er að virkja með lágmarksstillingum.
- Dulritun í flutningsleið: Notaðu SSL/TLS (Transport Layer Safety) fyrir allar vefumferðir í tengslum við gjöf, gjafagátur eða stjórnsýsluviðmót. Gakktu úr skugga um að vefsendurnefnaskírteinið þitt sé gilt og uppfært. Íhugið að nota PPN eða SSH göng þegar aðgangsgagnagrunnar gjafa eru færðir.
Endamörk á að nota dulritun er sérstaklega mikilvæg fyrir greiðslugögn. Jafnvel þótt samtökin þín noti greiðsluforrit fyrir þriðja aðila, þá ættu allar upplýsingar gjafa sem berast um kerfið þitt að vera sendar yfir dulritaðar rásir.
3. Haltu hugbúnaði og kerfiskerfum uppfærðum
Netsamsæri nota oft þekktan möguleika á óslitnum hugbúnaði. Virkja sjálfvirka uppsetningu og eftirlit með tilkynningum um aukaverkanir sem eru nauðsynlegar fyrir hvern og einn.
Arfleifð kerfi sem eru sérstaklega endurbyggð eða gamlar útgáfur af vinsælum CMMS eru sérstaklega áhættusöm. Ef samtökin þín treysta enn á hugbúnað sem ekki fær lengur öryggisuppfærslur, forðu þá að senda á stuttan pall. Margir sem hægt er að nota, eru í öruggri aðgæslu, þar á meðal skýja- byggðar lausnir sem meðhöndla sjálfkrafa.
4. Takmarkaðu aðgangur að gagnasöfnun Donor með því að nota meginregluna um að minnsta kosti sérréttindi
Ekki þurfa allir starfsmenn eða sjálfboðaliðar aðgang að öllum gögnum frá gjafa. Viðtökustjórnun byggð á hlutverkum (IRAC) til að takmarka aðgang að gögnum aðeins þeim einstaklingum sem krefjast þess að þær vinni að ákveðinni vinnu. til dæmis:
- Starfsfólk sem fjármagnar greiðslu getur þurft að sjá upplýsingar frá gjafa og segja sögu, en ekki fullt kreditkort.
- Ef til vill þurfa starfsmenn að fá aðgang að viðskiptaskrám en ekki persónulegum heimilisföngum eða trúlofunarmiðum.
- Nemendur eða tímabundið starfsfólk ættu að hafa aðgang að lesminni eða takmarkaða tímabundna heimild.
Reglulega fara yfir aðgangsheimildir til að greina óvenjulega virkni, svo sem að starfsmaður nái í mikið magn gagna utan eðlilegra vinnutíma. Notandi sem tekur gildi og afspilunarferli ætti að vera sjálfvirk: þegar starfsfólk yfirgefur skipulagið eða breytir um hlutverk, skal afturkalla eða breyta aðgangsrétti sínum strax.
5. Notaðu öruggu púðurhlið og fylgingu við PCI EDSS
Ef þú samþykkir kreditkortagreiðslukortaframlög frá stofnuninni, í síma eða í eigin persónu, verður þú að fylgja þeim reglum sem fylgja greiðslukortinu Industry Data Secrety (PCI EDSS). Þetta er 12 kröfur sem stjórna því hvernig kortahafa eru í notkun, geymd og send. Lykilskyldur eru:
- Aldrei geyma fullt kreditkort, CVV-númer eða segulröndargögn eftir að viðskipti hafa verið samþykkt.
- Nota staðfestingu eða dulritun til að skipta út viðkvæmum upplýsingum um spjald með jafngildislausum.
- Samskipti við PCI- comliant greiðsluforrit (t.d. "Purse," PayPal, Braintré" eða sérhæfða óæskilega keyrsluforritara eins og Donorbox eða "BullWP").
- Að fara í árlega sjálfsmatsgreiningu eða gera skannmyndir á viðkvæmum vettvangi eins og bankinn krefst.
Margir sem ekki koma til að ná í PCI-aðgerðaáætlunina geta dregið úr þeim með því að nota þriðju greiðsluhliðina sem sér um kortagögn beint, þannig að góðgerðarstofnun snertir aldrei spjaldnúmer eða geymir öll kortin. En þrátt fyrir þessa líkan verður stofnunin samt að tryggja vefsvæðið og netkerfi sitt.
'External auðlind: Læra meira um kröfur PCI EDSS fyrir lítil fyrirtæki og ánpronar á PCI öryggisstaðal Costics Council set .
Bestu starfsvenjurnar til að stjórna einkahlutverki
Öryggi er háð tæknilegum stjórntæklingum en heimilisföng eru söfnun gagna frá gjafa, notuð, tekin saman og þeim haldið í skefjum.
1. Framkvæmið örugga, aðgengilega einkastefnu
Öll góðgerðarsamtök ættu að hafa skriflega stefnu til einkalífs sem útskýrir:
- Hvers konar gögn frá gjafa eru fengnar (t.d. nafn, upplýsingar um tengiliði, greiðsluupplýsingar, vafnir hegðun ef notaðar eru smákökur).
- Hvernig gögnum er safnað (í línuform, ótengd tilvik, fráliggjandi frá öðrum aðila).
- Tilgangurinn með þeim gögnum er að nota (undirgefna framlög, senda kvittanir, markaðsmiðla, sundrunarefni).
- Hvort gögnum er deilt með þremur aðildarríkjum (t.d. greiðsluforritum, póstmarkaði, gagnaleitarþjónustum) og við hvaða skilyrði.
- Hversu lengi gögn eru geymd og hvernig gjafar geta beðið um úrfellingu.
- Réttur yfir yfir þeim samkvæmt gildandi lögum (t.d. rétti til að komast að, rétta, eyða eða afhenda gögn þeirra; rétt til að velja útsölu/sölu).
- Upplýsingar um einkalífsupplýsingar
Stefnan ætti að vera sett fram á vefsvæðinu hjá þér (venjulega í fótunum), skrifuð á einföldu tungumáli og haldið fram að því marki að gagnaiðkun eigi sér stað. Sum lögsögu um að endurskoðuð sé stefnuna og uppfærð a.m.k. árlega.
2. Notaðu gagnasafn og vinnsluviðmót til að fá aðgang að gagnasöfnum
Samkvæmt mörgum reglum um einkalíf verður að samþykkja að gefa frjálst, ákveðið, upplýst og ótvírætt. Þetta þýðir að fyrirfram athuguð kassar eða samþykkt af framlagi nægir ekki til markaðssetningar. Bestu starfsvenjur eru meðal annars:
- Nota valvilluskjákassa (ekki velja út) fyrir póstbréf, SMS uppfærslur eða deila gögnum með sameignarfélögum.
- Að sjá fyrir val á korni, til dæmis með því að leyfa gjöfum að velja hvaða samskiptaleiðir þeir vilja fá.
- Að lýsa tilgangi gagnasafns á þeim tíma sem það er tekið (t.d. ◯ Við notum tölvupóstinn til að senda skattainnboðið þitt og einstakar uppfærslur um vinnu okkar sem þú getur afsalað þér hvenær sem er).
- Skráning og geymsla staðfestingar á samþykki (t.d. tímamörk, IP vistföng og texti samþykkis) svo hægt sé að sýna fram á meðferðarheldni ef farið er yfir það.
Fyrir þá sem voru um borð áður en samtökin tóku upp trausta samþykkishætti, íhugaðu endursamkvæma herferð til að koma gagnagrunni þínum í meðferðarheldni.
3 Greinir
Safnaðu einungis þeim upplýsingum sem eru nauðsynlegar í raun og veru til að finna þær. Ef þú þarft ekki fæðingardag, símanúmer eða starf í ferlinu skaltu ekki biðja um þær. Gögn um smækkun minnka hugsanlegan skaða og samræmist við söfnun og úrfellingu.
Skoðaðu eyðublöð, skráningarsíður og umsóknir sem bjóða fram til að dreifa óþörfum svæðum. Notaðu skilyrðisrök til að sýna valsvið aðeins þegar það á við. Til dæmis skaltu aðeins biðja vinnuveitandann um upplýsingar ef hann gefur til kynna að hann hafi áhuga á gjöfum sem hann hefur áhuga á.
4. Staðfestar upplýsingar um förgun og förgun
Ekki skal geyma upplýsingar um vinnumarkaðinn. Þróaðu tímaáætlun sem skilgreinir hversu lengi hver flokkur gagna er geymdur í samræmi við þarfir og kröfur um lög. Til dæmis:
- Hugsanlega þarf að geyma skýrslur um aðgerðir í 7 ár (í skatti).
- Markaðsgögn (t.d. opin tíðni tölvupósts) gætu staðið í 3 ár.
- Óvirk gjafi (engin virkni í 5+ ár) má afþjappa eða eyða.
Þegar upplýsingar ná að ljúka lokatíma verður að farga þeim með öruggum hætti. Einföldum úrfellingum er ekki nóg, og afritum er hægt að ná sér eftir. Athugaðu hvernig nota á skrá-útdráttartæki fyrir stafrænar skrár (t.d. hugbúnaður sem skrifar yfir gögn mörgum sinnum) og líkamlegar tælingarþjónustur fyrir pappírsskrár. Íhugið að vinna með viðurkenndum gagnaeyðandi efni.
5 Þjálfaðu allt starfsfólk og sendimenn um öryggi og öryggi
Tæknistjórnir eru aðeins jafnvirkar og þeir sem nota þær. Mannleg villa eins og að smella á tilsvarandi tengla, láta gjafaskrám vera sýnilegar á ólæstum skjáum eða deila lykilorðum sem eru helsta orsök gagnaatvika. Ólögleg þjálfunarforrit sem ná yfir:
- Að þekkja tilraunir til að skemmta fólki, verkfræði og grunsamleg net.
- Rétt meðhöndlun á upplýsingum frá gjafa: að ræða ekki um upplýsingar frá gjafa á opinberum stöðum, ekki ódulritaðar töflur með tölvupósti, læsingu við án eftirlits.
- Aðferðir til að tilkynna um meint gagnabrot eða persónuleg atvik.
- Skilningur á lögum um einkalíf sem eiga viđ lög ūín.
Þjálfun ætti að eiga sér stað við ráðamenn og a.m.k. árlega eftir það. Veitið raunveruleg dæmi og spurningatilefnið getur styrkt nám. Hvetja menningu þar sem starfsfólki finnst þægilegt að tilkynna villur án þess að það sé hrætt við að tilkynna um fyrri fréttir getur takmarkað skaða vegna truflunar.
Lög og siðareglur
Helstu gagnaverndunarlög hafa áhrif á góðgerðarstofnanir
Mörg lög geta átt við um starfsemi skipulagsins eða hvar þeir búa.
- ]GDPR (European Union): samþykkur öllum samtökum sem vinna að persónulegum gögnum einstaklinga í ESB, óháð staðsetningu skipulagsins. Krefjast löggjafar til vinnslu, skylduskilgreiningar innan 72 klst., mat á áhrifum gagnavarnar á áhættu og tilnefningu gagnaeftirlitsmanns (DPO) í ákveðnum tilvikum.
- [1] CCCPA/CPRA (California, USA): Grants Kaliforníu íbúa rétturinn til að vita hvaða gögnum er safnað saman, til að velja, að velja útsölu og ekki mismuna þeim. Á meðan ekki er hægt að útrýma hlutum CCPA, hefur ríkissaksóknari Kaliforníu gefið til kynna að góðgerðarstofnanir eigi enn að fylgja þeim reglum sem best eru í notkun.
- ] PIPEDA (Canada): krefst viðeigandi samþykkis, smækkun gagna og ábyrgðar fyrir gagnavernd. Á ábyrgð á gķđgerđastarfsemi sem er að finna í viðskiptalífinu eða sem safnar gögnum um öll skattlönd.
- [1] Önnur lög í ríki: [1] CDPA í Virginíu, Colorado, CPA í Connecticut, og fleiri eru að auka við samræmi bandarískra einkareglna. Alþjóðleg hjálparstofnun gæti einnig þurft að fylgja LGPD í Brasilíu eða í Japan.
Það er ráðlegt að leita ráða hjá lögfræðiráðgjöfum sem fela í sér persónulegar reglur eða lög sem ekki gilda um góða ráðstöfun.
Gagnaráð manna utan Eþíópísks ramma
Samræming við bókstaf laga er lágmarksviðfangsmörk. Eþíópísk gagnastjórn þýðir að við verðum að virða sjálfræði gjafa og byggja upp langtímasambönd.
- Sjálfgefið er að upplýsa gefendur um hvernig gögn þeirra verða notuð, jafnvel þótt þau séu ekki lagalega nauðsynleg. Til dæmis ef þú deilir gjafalistum með öðrum utan um, til að tilkynna það skýrt og bjóða upp á val-út.
- Double gjafastillingar: Virtu samskiptareglur sem best (innan 10 viðskiptadaga er algengur staðall). Innplement a miðlægt valstjórnunarkerfi til að forðast að senda póst til gjafa sem hafa beðið um að verða fjarlægður.
- Mat [3] Mat á áhrifum einkaréttar: [3.LT:1] áður en farið er af stað í ný fjáröflunarherferð, tæknipalli eða gagna- sameign, framkvæma mat á áhrifum einkalífs til að koma auga á hugsanlega áhættu fyrir einkalífið og draga úr þeim fyrir fram.
- . Leyfa gjöfum að sækja afrit af gögnum sínum eftir beiðni. Þetta stuðlar að villeik og samræmist anda gagnaeiganda.
Að fara með gögn frá aðilum er ekki aðeins að forðast sektir heldur um að sýna fram á að skipulag þitt metur mikils þá sem það þjónar sem félagar í trúboði, ekki bara þá sem hafa tekjur.
Niðurstaða: Að byggja upp öryggis - og einkalífsmenningu
Eftirlitsöryggi og einkalíf eru ekki einverkefnaverkefni; þau eru stöðug skuldbinding sem krefst stöðugrar athygli, fjárfestingar og aðlögunar við nýjar ógnir og stjórnsýslubreytingar. Framlög sem tengja þessar venjur inn í daglegar aðgerðir sínar með sterkum tæknilegum stjórnkerfum, gegnsæjum stefnum, reglulegri þjálfun og siðfræðilegri ákvarðanatöku ◆ ekki aðeins vernda sig fyrir skaða og efla jafnframt traust þeirra til starfa sem þeim er nauðsynleg.
Byrjaðu á þeim stöðum sem þú ert. Fylgdu gagnagrunni til að skilja hvaða upplýsingar þú geymir og hvar þær eiga heima. Gerðu áhættumat til að bera kennsl á þá helstu getu sem þú hefur til að koma auga á. Úthluta þeim verklagsreglum sem lýst er í þessum leiðbeiningum, ef þú hefur áður fengið hæstu áhættusvæði (svo sem greiðslu og fjarlægan aðgang). Settu upp stefnu þína og starfshætti í skriflegri útgáfu og endurskoðaðu þær a.m.k. árlega.
Engin samtök geta útilokað alla áhættu, en með því að gera vísvitandi, upplýst skref, getur þú dregið verulega úr líkunum og áhrifum gagna sem þú leggur á þig til að tryggja að gögn frá gjafanum séu tekin til fjár, og einnig með langtíma heilsu góðgerðarsamtaka.
'Reyndar auðlind: Til viðbótar leiðbeininga um að búa til óhagstæða gagnaáætlun, vísaðu til Cyberness and Infranection Safety Institute (CISA) URL .